近天揭露的安森藍十字保險公司(Anthem Blue Cross)大規模的數據泄露事件,是對我們在當今數字化環境下薄弱的個人信息安全的一個強有力的醒示。與此同時,我們每個人都應該意識到,當企業無可避免地需要使用和維護大型數據庫時,黑客更容易從中提取數據并將之出售在黑市上,這會引起人們極大的擔憂。
安森(Anthem)透露,他們在上周發現,一個“非常復雜的外部網絡攻擊”竊取了大約8千萬人的個人資料。黑客竊走了該美國第二大健康保險公司員工以及現在和以前客戶的名字,生日,醫療號,社會安全號,地址,電話號碼,電子郵箱地址和收入信息。
雖然泄露并沒有涉及信用卡資料,但是后果依然嚴重,因為安全專家認為失去的這些數據對于身份竊賊來說更有價值。不難想象,數以千萬計的數據點引起了黑市網站的一系列活動,犯罪分子購買和出售盜取的記錄,就像小孩子交易棒球卡一樣。
目前,網絡安全軟件開發商Easy Solutions的安全專家注意到,眾多黑市網站中的一家Validshop.su交易活動增加了,網絡犯罪分子將竊取的數據賣給了真正使用這些數據的身份竊賊,通常以此換取無法追蹤的比特幣。
“消費者不僅僅應該持續監測自己的信用報告,而且要時刻警惕任何其他更隱蔽的身份欺詐,因為這些數據記錄一旦流進了黑市,最終就會流到全球犯罪分子的手中,”網絡安全軟件開發商Easy Solutions首席技術官丹尼爾·英格瓦爾德森(DanIEl Ingevaldson)在一篇博客文章中寫道。
圖中,被盜取的數據在一家黑市網站被掛牌出售
所幸的是,安森的醫療記錄并沒有成為這次泄露數據中的一部分。根據一家監控黑客地下交易的安全軟件公司PhishLabs所述,醫療記錄的價值大概是信用卡號價值的10倍之多。
每種類型的數據都在黑市中都有其自己的價格。安全軟件廠商趨勢科技(TrendMicro)是一家追蹤在地下經濟中被盜數據價值的公司,他們發現一個座機電話號碼在中國黑市價值16美元但在巴西黑市價值卻高達1930美元。俄羅斯網絡犯罪分子會為每條個人電子郵件地址支付高達100美元,而這些信息在中國或巴西黑市卻分文不值。根據網絡安全軟件開發商Easy Solutions的發現,社會安全號碼和生日的組合價值范圍在$1.50至3美元,這取決于他們是如何將這些信息組合打包出售(例如與郵政編碼組合或者與年齡組合)。
失竊記錄的黑市市場是很大的,而且它正變得越來越大。在2014年發表的題為“網絡犯罪工具和失竊數據的市場-黑客的集市“的報告中,蘭德集團揭露出以營利為目的的網絡犯罪的黑幕。
“黑客市場曾一度是離散的,形式多樣的,并且一開始只是在利己主義和名聲的驅動下自發組成的網絡,逐漸演變成為一個以經濟為驅動的,高度組織化和復雜化的群體游樂場。在某些方面,黑市甚至比非法毒品貿易更加有利可圖; 因為到終端用戶的鏈接更直接,同時全球的分銷都是通過電子來完成的,而完成這些的所需成本幾乎可以忽略不計。”該公司寫道。
網絡犯罪分子現在更容易在暗處偷偷犯罪,這些都要感謝“暗網”的崛起(通過匿名工具,如TOR)和先進加密技術的日益普及。網絡犯罪分子團體正在大力的開發和使用各種黑客工具,同樣的,那些著名企業也致力于開發更加復雜的業務解決方案,以處理不斷增長的數據量。
“從失竊記錄和漏洞利用工具包到'訂購竊取‘商品,例如知識產權和零日(通常為半天)漏洞,這些出售的信息和服務數量正在穩步增長,“蘭德集團在報告中說。 “市場所提供的越來越多的服務模型,簡單工具和網絡教程使得它更加容易為技術新手所用。”
由于安森(Anthem)失去了大量的聯系人的信息,安全專家警告說,安森的客戶可能會被網絡罪犯通過所謂“魚叉式網絡釣魚”的詐騙方式聯系,他們在試圖提取更多有價值的信息。有了這么多的丟失的電子郵件地址,網絡罪犯將很可能偽裝成安森公司,并試圖通過釣魚網站騙取受害人透露更多的數據。這就是為什么安森公司已經決定,將只通過常用郵件聯系用戶。
安森的數據泄露只是過去的幾年中眾多的大數據泄露事件最新的一起:益百利( Experian)丟失200萬條記錄; 摩根大通(JPMorgan Chase)損失7600萬條記錄; 家得寶(HomeDepot)丟失5600萬條; 塔吉(Target)丟失4000萬至7000萬條; 易趣丟失1.45億條記錄被盜; 以及奧多比失去3300萬條。這里并沒有算上索尼電影工作室在12月份那次臭名昭著的黑客攻擊事件。另外,從2005年至2012年間持續不斷的欺詐,導致了超過1億6千萬條記錄從納斯達克,JC Penney公司,7-Eleven便利店,HeartLANd服裝公司,及其他公司中被竊取。
有了如此多數據泄露的案例,很可能你的數據也已經被泄露。 “身份盜竊戰斗已經失敗了,”蒙蒂 費德里(MontyFaidley),風險解決方案服務提供商律商聯訊(LexisNexis)市場規劃主任去年告訴datanami。 “事實上,如果你看一下已經發生了的數據泄露事件,幾乎每一個美國人的ID已經被暴露在外面的某個地方,并且是可供出售的。”
大數據的興起已經引發了關于隱私權以及應該如何處理個人數據的激烈辯論。我們看到在很多案例中,即使隱私法得以實施,身份信息依然被泄露出去。但是,一旦犯罪分子將魔爪伸向這么多的數據,我們所有的成果都可能會付諸東流。